Mã độc giả mạo LastPass: Trình diệt bảo mật cấp kernel và 'Rapuncel' Stealer
Kẻ tấn công giả mạo ít nhất 40 công ty và vô hiệu hóa 145 sản phẩm bảo mật để triển khai mã độc đánh cắp thông tin. LastPass phát hiện một trình cài đặt LastPass Authenticator giả mạo được phát tán qua GitHub, dẫn đến chiến dịch giả mạo quy mô lớn với driver kernel được Microsoft chứng thực nhằm vô hiệu hóa phần mềm bảo mật.

Một trình cài đặt LastPass Authenticator giả mạo được phát tán qua GitHub đã dẫn đến phát hiện một chiến dịch giả mạo quy mô lớn, phát tán mã độc đánh cắp thông tin. Theo báo cáo từ LastPass, kẻ tấn công đã giả mạo ít nhất 40 tổ chức để phát tán một driver kernel được Microsoft chứng thực, có khả năng vô hiệu hóa 145 công cụ bảo mật và mở đường cho mã độc đánh cắp thông tin mang tên Rapuncel.
Malware infection
Phát hiện và cơ chế lây nhiễm
Phát hiện vào ngày 13 tháng 8, mồi nhử LastPass giả mạo là hình thức giả mạo thương hiệu mang tính cơ hội — không có hệ thống nội bộ nào của LastPass bị xâm phạm — và là một phần của chiến dịch đã hoạt động suốt nhiều tháng.
Bằng cách tối ưu hóa SEO, trang GitHub của kẻ tấn công phục vụ LastPass Authenticator giả đã xuất hiện trong số các kết quả hàng đầu khi người dùng tìm kiếm ứng dụng chính hãng. Một trang khác còn cung cấp ứng dụng LastPass macOS giả mạo.
Kẻ tấn công đã sử dụng một chuỗi định tuyến ẩn dựa trên nhiều trang GitHub và một máy chủ đứng sau Cloudflare để dẫn nạn nhân đến đích cuối cùng, mà kẻ vận hành có thể thay đổi linh hoạt. Máy chủ này vẫn hoạt động và phục vụ chuyển hướng JavaScript tính đến ngày 10 tháng 9, nhưng "nội dung của nó đã thay đổi từ ngày 27 tháng 8 đến ngày 10 tháng 9, xác nhận việc bảo trì đang diễn ra tích cực," LastPass lưu ý.
Chuỗi lây nhiễm và driver kernel
Cuối cùng, nạn nhân được dẫn đến một trang tải xuống chứa tệp nén bao gồm trình cài đặt giả, tệp độc hại và tệp rác. Khi thực thi, trình cài đặt — vốn là một phiên bản đổi tên của công cụ gỡ lỗi chính thức từ Microsoft — sẽ tải một DLL đồng hành chứa mã của kẻ tấn công.
Mã độc Rapuncel cố gắng đạt được quyền System thông qua các tính năng tích hợp sẵn của Windows, và cài đặt một driver kernel giả dạng thành phần đồ họa NVIDIA, được thiết kế để vô hiệu hóa 145 sản phẩm diệt virus và bảo mật endpoint. Theo LastPass, driver này chứa mã để tự ẩn mình và tiêm một helper vào mọi tiến trình đang chạy, nhưng phiên bản được quan sát thiếu cấu hình cần thiết và không kích hoạt các tính năng này.
Sau khi các công cụ bảo mật bị vô hiệu hóa, mã độc bắt đầu tìm kiếm mật khẩu đã lưu trong 25 trình duyệt, tệp ví tiền mã hóa của 30 ứng dụng ví, token Discord, token Steam, dữ liệu Telegram, kho thông tin xác thực Windows, cùng mọi tài liệu chứa từ khóa liên quan đến thông tin xác thực và ví tiền.
Hơn nữa, Rapuncel còn chụp ảnh màn hình của mọi màn hình được kết nối và thu thập hồ sơ chi tiết về hệ thống.
"Mã độc tự cài đặt như một dịch vụ Windows khởi động tự động mỗi khi máy tính khởi động. Sau đó, nó lặp liên tục: kiểm tra các sản phẩm bảo mật, diệt bất kỳ sản phẩm nào đã khởi động lại, và chạy lại trình đánh cắp. Máy có thể nằm hoàn toàn dưới sự kiểm soát của kẻ tấn công cho đến khi driver kernel bị gỡ bỏ vật lý," LastPass nhấn mạnh.
Mối liên hệ với Cruciferra và BoryptGrab
Cuộc điều tra về chiến dịch, được thực hiện phối hợp với Delphos, đã phát hiện mối liên hệ với Cruciferra — một dịch vụ crypter gần đây được Proofpoint phân tích chi tiết — thông qua DLL độc hại được tải trong chuỗi lây nhiễm. DLL này có khả năng được tạo ra bằng gói PUROSANGUE của Cruciferra, vốn trước đây đã được dùng để tạo các DLL side-loaded khác chứa mã diệt EDR/AV.
Ngoài ra, chiến dịch cho thấy nhiều điểm trùng lặp với BoryptGrab, trình đánh cắp thông tin từng được phát tán qua khoảng 100 kho lưu trữ GitHub hồi đầu năm nay.
"Delphos đã so sánh trực tiếp payload của trình đánh cắp Rapuncel với các mẫu BoryptGrab được Trend Micro ghi nhận. Hai họ mã độc không giống nhau hoàn toàn từng byte; tuy nhiên, mức độ trùng lặp về hành vi và dấu vết là rất mạnh. Delphos đánh giá Rapuncel là một biến thể hoặc bản dựng anh em liên quan đến BoryptGrab," LastPass cho biết.
Cybersecurity
Ý nghĩa đối với người dùng Việt Nam
Sự việc này là lời cảnh báo quan trọng đối với người dùng Việt Nam, đặc biệt là những người thường xuyên tải phần mềm từ các nguồn không chính thức. Các trình quản lý mật khẩu như LastPass vốn là mục tiêu hấp dẫn vì chúng lưu trữ thông tin đăng nhập của người dùng.
Người dùng nên:
- Chỉ tải phần mềm từ trang web chính thức của nhà phát triển, không qua công cụ tìm kiếm hay kho lưu trữ bên thứ ba.
- Kiểm tra kỹ chữ ký số và nhà phát triển trước khi cài đặt.
- Sử dụng xác thực đa yếu tố (MFA) và cân nhắc phần cứng bảo mật cho các tài khoản quan trọng.
- Cập nhật hệ điều hành và phần mềm bảo mật thường xuyên.
Việc kẻ tấn công có thể vô hiệu hóa tới 145 sản phẩm bảo mật cho thấy mức độ tinh vi ngày càng cao của các chiến dịch mã độc hiện đại, đòi hỏi người dùng phải nâng cao cảnh giác và các tổ chức cần tăng cường phòng thủ nhiều lớp.